
Regra analítica do Microsoft Sentinel e consultas de caça em ASIM para atividade de MSDT e CVE-2022-30190.
Na segunda-feira, 30 de maio de 2022, a Microsoft emitiu o CVE-2022-30190 referente à vulnerabilidade da Ferramenta de Diagnóstico de Suporte da Microsoft (MSDT) no Windows.
Existe uma vulnerabilidade de execução remota de código quando o MSDT é chamado usando o protocolo URL de um aplicativo chamador, como o Word. Um invasor que explore com sucesso essa vulnerabilidade pode executar código arbitrário com os privilégios do aplicativo chamador. O invasor pode então instalar programas, visualizar, alterar ou excluir dados, ou criar novas contas no contexto permitido pelos direitos do usuário.
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
Visite o diretório sentinel para obter mais informações sobre caça e alertas com o Microsoft Sentinel.
Abaixo estão dois repositórios de POC. Podemos confirmar que a POC de John Hammond funciona. Foi o que usamos para validar os alertas abrindo uma janela do "bloco de notas" através de um documento do Word.
https://github.com/JohnHammond/msdt-follina
https://github.com/onecloudemoji/CVE-2022-30190
https://www.sentinelone.com/blog/staying-ahead-of-cve-2022-30190-follina/
https://nvd.nist.gov/vuln/detail/CVE-2022-30190
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2022-30190
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-30190